Компанията за сигурност на изкуствения интелект Adversa AI разкри нова техника за атака, която според нея може да накара чатбота Grok на xAI да изпрати потребителското име, приблизителното местоположение, нивото на абонамента и подканите (prompts) от текущия разговор към контролиран от атакуващия сървър, след като потребителят го помоли да обобщи обикновена уеб страница.
От компанията, която е дала кодовото име „Cryptographic Context Injection“ (инжектиране на криптографски контекст) на тази техника, споделят, че прехвърлянето на данни се извършва без стъпка за потвърждение и без никакво видимо предупреждение в тяхната демонстрация на концепцията (Proof-of-Concept).
Към момента не е налична корекция за сигурност (patch), няма CVE идентификатор, нито предложени мерки за потребителите за заобикаляне на проблема, а в техническия доклад не се съобщава за реални атаки в практиката. От Adversa споделиха за The Hacker News, че целта е била уеб чатът Grok на grok.com, работещ с Grok 4.5 Fast, а атаката е била възпроизведена успешно на 19 август 2026 г.
Техниката изпраща инструкциите на атакуващия под формата на шифрован текст, а не като четим текст. Уеб страницата съдържа шифрован JSON обект, ключови материали и инструкция за декриптиране, която Grok изпълнява в собствената си среда за изпълнение на Python код. Тъй като възстановяването на чистия текст изисква изпълнение на PBKDF2 и AES-256-GCM, класификаторът на съдържание не може да го прочете по време на проверката. По този начин инструкциите достигат до контекста на модела като изходни данни от току-що изпълнения от него код, а не като изтеглено уеб съдържание.
След това декриптираните инструкции насочват агента да извлече данните от личния си сесиен контекст и да ги вгради в URL адрес, който му е наредено да отвори, за да „изтегли допълнителен контекст“. Grok извиква собствения си инструмент за навигация, за да зареди този URL адрес, пренасяйки личните данни в параметрите на заявката.
Компанията съобщи, че първо е докладвала проблема на xAI на 3 юни 2026 г. чрез програмата им за откриване на грешки срещу заплащане в HackerOne, но не е получила последващ отговор след първоначалното потвърждение.
Втора демонстрация в същия доклад е насочена срещу Gemini на Google в режим Deep Thinking, където моделът декриптира злонамерен код (payload), който се превръща във фалшив Python traceback, съдържащ фиктивно повикване за деактивиране на правилата за безопасност. Google не са били уведомени, тъй като заобикалянето на защитите (jailbreaks) е извън обхвата на тяхната програма за разкриване на уязвимости.